<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>résilience opérationnelle - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/resilience-operationnelle/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/resilience-operationnelle/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Wed, 08 Jan 2025 16:46:00 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>résilience opérationnelle - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/resilience-operationnelle/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>DORA – Les enjeux de la résilience numérique du secteur financier à l’horizon 2025</title>
		<link>https://www.riskinsight-wavestone.com/2025/01/dora-les-enjeux-de-la-resilience-numerique-du-secteur-financier-a-lhorizon-2025/</link>
					<comments>https://www.riskinsight-wavestone.com/2025/01/dora-les-enjeux-de-la-resilience-numerique-du-secteur-financier-a-lhorizon-2025/#respond</comments>
		
		<dc:creator><![CDATA[Damien Lachiver]]></dc:creator>
		<pubDate>Wed, 08 Jan 2025 16:45:59 +0000</pubDate>
				<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Cybersécurité]]></category>
		<category><![CDATA[DORA]]></category>
		<category><![CDATA[finance]]></category>
		<category><![CDATA[résilience opérationnelle]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=25066</guid>

					<description><![CDATA[<p>Le Digital Operational Resilience Act (DORA) est un règlement européen conçu pour renforcer la résilience des entités financières face aux risques IT et de cybersécurité. Son objectif est ambitieux : il s’agit d’améliorer la capacité des entreprises à anticiper et à...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/01/dora-les-enjeux-de-la-resilience-numerique-du-secteur-financier-a-lhorizon-2025/">DORA – Les enjeux de la résilience numérique du secteur financier à l’horizon 2025</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Le <em>Digital Operational Resilience Act</em> (DORA) est un règlement européen conçu pour renforcer la résilience des entités financières face aux risques IT et de cybersécurité. Son objectif est ambitieux : il s’agit d’améliorer la capacité des entreprises à anticiper et à gérer les crises tout en optimisant leur résilience opérationnelle.</p>
<p style="text-align: justify;">Pour en savoir plus sur les détails de la réglementation, vous pouvez consulter cet article : <a href="https://www.riskinsight-wavestone.com/2021/01/decryptage-de-dora-quest-ce-que-cela-signifie-pour-la-resilience-des-organisations-financieres/">Que signifie DORA pour la résilience des organisations financières ?</a></p>
<p style="text-align: justify;">Le 17 janvier 2025, échéance clé, marque la date théorique de mise en conformité des entités financières. Elle annonce également le début des opérations de contrôle par les autorités de tutelle.</p>
<p style="text-align: justify;">Dans ce contexte, <strong>Damien LACHIVER</strong> et <strong>Etienne BOUET</strong>, Senior Managers chez Wavestone et experts en mise en conformité DORA, forts de nombreux projets d’accompagnement auprès d’entités du CAC40, partagent leur vision des enjeux pratiques et des opportunités liés à cette réglementation, ainsi que les attentes des régulateurs et les actions essentielles pour s’y préparer efficacement.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>En quoi la réglementation DORA ne se limite-t-elle pas à une simple conformité réglementaire ?</u></strong></h4>
<p style="text-align: justify;"><strong>E.BOUET :</strong> DORA ne doit pas être perçue uniquement comme une question de conformité à un texte. Certes, il y a des exigences réglementaires à respecter, mais le véritable enjeu réside dans la résilience. La question à se poser est : comment la conformité à DORA peut-elle concrètement améliorer la résilience opérationnelle ? Ce lien n’est pas toujours évident. Par exemple, les analyses d’écart ou les audits en cybersécurité montrent qu’il existe encore des failles, et qu’être conforme ne suffit pas si cela ne s’accompagne pas d’une réelle optimisation de la résilience.</p>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> Beaucoup d’entités restent encore dans une logique de conformité, car les attentes de DORA concernent des domaines déjà bien établis, comme la cybersécurité, la continuité d’activité et la gestion des risques IT. Les grandes structures, en particulier, bénéficient déjà d’un taux de conformité élevé grâce à des décennies d’expérience.</p>
<p style="text-align: justify;">Cependant, après cette phase de conformité, il est crucial de se tourner vers la remédiation et l’anticipation, avec la mise en œuvre de chantiers qui ne seront pas fondamentalement différents des programmes historiques déjà été initiés. La vraie perspective est de se demander quels nouveaux scénarios ou solutions peuvent renforcer la résilience.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Quels sont les scénarios critiques à intégrer pour améliorer la résilience ?</u></strong></h4>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> Deux scénarios majeurs nécessitent une attention particulière et des investissements :</p>
<p style="text-align: justify;">&#8211; <strong>La perte totale de l’IT interne</strong> : comment rétablir et reconstruire entièrement les systèmes d’information après une cyberattaque de grande ampleur ?</p>
<p style="text-align: justify;">&#8211; <strong>La perte soudaine d’un tiers critique</strong> : que se passe-t-il si je perds un partenaire/prestataire dont l’interruption d’activité impacte structurellement mon activité ?</p>
<p style="text-align: justify;"><strong>E.BOUET : </strong>La dépendance croissante aux tiers n’a pas encore été pleinement reconnue comme un risque majeur. Les scénarios associés ne sont pas suffisamment intégrés dans les priorités stratégiques, ce qui entraîne un manque d’investissements pour s’y préparer.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Les entités du secteur financier seront-elles prêtes pour le 17 janvier 2025 ?</u></strong></h4>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Il est peu probable que toutes les entreprises soient totalement prêtes d’ici janvier. Le marché, dans son ensemble, accuse un certain retard, bien que des progrès significatifs aient été réalisés. Notamment, les documents normatifs nécessaires à la conformité sont en grande partie finalisés, et les priorités ont été alignées avec les risques.</p>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> En effet, la date du 17 janvier 2025 marquera davantage une étape qu’une finalité. La plupart des chantiers opérationnels, comme la gestion des tiers, restent encore à adresser et nécessiteront un effort continu.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Quels sont les principaux défis que pose la mise en œuvre de DORA ? </u></strong></h4>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Initialement, les défis consistaient à mobiliser une grande diversité d’acteurs : cybersécurité, gestion des risques, achats, juridique, métiers, IT… Les sujets abordés par DORA étaient déjà connus de ces filières, mais la réglementation vient renforcer les attentes et ajouter des exigences supplémentaires à des responsabilités déjà bien établies.</p>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> Historiquement, ces sujets ont souvent été traités de manière fragmentée, en silos. Mais DORA exige de cranter de véritables progrès en termes de résilience, ce qui nécessite une approche plus cohérente et intégrée. Aujourd’hui, les deux grands chantiers qui se démarquent sont :</p>
<ul style="text-align: justify;">
<li><strong>La gestion des tiers</strong>, qui représente un défi colossal.</li>
<li><strong>La mise en place des TLPT</strong> (« <em>Threat-Led Penetration Testing »</em>), une nouveauté ambitieuse mais complexe.</li>
</ul>
<p> </p>
<h4><strong style="font-size: revert; color: initial;"><u>Pourquoi la gestion des tiers est-elle un défi si important ?</u></strong></h4>
<p style="text-align: justify;"><strong>E.BOUET : </strong>La gestion des tiers (TPRM ou « <em>Third Party Risk Management</em> ») est l’un des défis majeurs de DORA. Les tiers sont omniprésents, mais souvent mal maîtrisés. On ne sait pas toujours dire s’ils sont critiques ou non, et les relations manquent souvent de structure. Maîtriser sa dépendance aux tiers critiques, c’est du bon sens, mais cela va bien au-delà de la contractualisation : il faut connaître ses tiers, évaluer leur criticité et gérer cette dépendance de manière opérationnelle, ce qui reste un défi pour beaucoup.</p>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> Historiquement, c’est un sujet souvent négligé, traité en silos entre les achats, la cybersécurité, la continuité, etc. Il manque une vision globale des risques liés aux tiers. L’objectif de DORA est justement de dépasser cette approche fragmentée pour bâtir une gestion cohérente et complète tout au long du cycle de vie des contrats.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Que signifie « tester les stratégies de sortie » avec les tiers critiques ?</u></strong></h4>
<p style="text-align: justify;"><strong>D.LACHIVER : </strong>Tester les stratégies de sortie revient à anticiper ce qu’une entité ferait en cas d’interruption de la prestation d’un tiers, qu’elle soit volontaire ou subie. Par exemple, dans le cas d’une cyberattaque chez un prestataire, il peut être nécessaire de rompre la relation pour protéger son propre système d’information.</p>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Les tests sur table permettent d’évaluer la dépendance envers les tiers et de simuler, de manière théorique, les procédures à suivre face à différents scénarios. Ils encouragent également les entités à repenser leurs relations avec certains prestataires, notamment ceux qui ne sont pas capables de s’aligner sur les exigences de DORA.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>En quoi le TLPT (Threat-Led Penetration Testing) représente-t-il un défi spécifique ? </u></strong></h4>
<p style="text-align: justify;"><strong>D.LACHIVER :</strong> Le TLPT est l’une des grandes nouveautés introduites par DORA. Il consiste en des tests de pénétration dirigés par la menace, portés par le texte, le Framework théorique TIBER, et déclinés par les autorités nationales. Bien que le cadre théorique soit clair, la mise en pratique reste un défi, car ces tests ne sont pas courants dans le secteur financier. Leur volume limité (un test tous les trois ans) et les moyens du régulateur permettent de relativiser leur urgence, bien qu’ils soient essentiels pour renforcer la résilience.</p>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Ces tests soulèvent encore de nombreuses questions, car ils imposent une approche inédite pour certains acteurs, souvent moins matures sur ce type d’exercice. Aujourd’hui, nous sommes dans une phase d’attente, avec quelques initiatives de tests à blanc. La mise en œuvre réelle dépendra de la planification du régulateur et des retours d’expérience qui émergeront lorsque les TLPT seront pleinement exécutés dans les mois à venir.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Comment DORA peut-elle transformer la gouvernance des risques IT ?</u></strong></h4>
<p style="text-align: justify;"><strong>D.LACHIVER : </strong>DORA pousse à une approche unifiée des risques IT en brisant les silos entre les différentes filières, comme la cybersécurité, la continuité d’activité, ou les achats. Cela passe notamment par :</p>
<p style="text-align: justify;">&#8211; <strong>L’harmonisation des terminologies et notions clés</strong> (par exemple, la notion de criticité doit être comprise de manière cohérente entre toutes les filières) pour optimiser et simplifier les discussions avec les métiers.</p>
<p style="text-align: justify;">&#8211; <strong>Une évolution structurelle</strong> (comme le modèle <em>CSO – Chief Security Officer</em>) qui favoriserait une gouvernance commune des filières, permettant une prise de décision plus efficace et cohérente.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Quelles sont les exigences concrètes pour être conforme à DORA au 17 janvier 2025 et au-delà ?</u></strong></h4>
<p style="text-align: justify;"><strong>E.BOUET : </strong>La première grande attente pour le 17 janvier est la capacité à identifier un incident majeur selon les critères de DORA et à le notifier au régulateur. Cela nécessite des processus opérationnels bien définis pour assurer une détection et une remontée d’informations rapides et efficaces. Cette exigence est légitime, compte tenu de l’historique des filières IT et sécurité dans un secteur habitué à gérer des incidents critiques.</p>
<p style="text-align: justify;"><strong>D.LACHIVER : </strong>Ensuite, pour le 30 avril 2025, les entités financières devront produire un registre d’informations sur leurs tiers. Je pense que les organisations seront en mesure de fournir un registre à cette date. Cependant, cela nécessitera probablement un travail supplémentaire pour en améliorer la qualité et la complétude.</p>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Enfin, sur l’ensemble de l’année 2025, ce qui compte, c’est de prouver que les entités sont en mouvement. Les régulateurs attendent que les chantiers soient lancés, que les écarts identifiés soient progressivement corrigés, et que des avancées concrètes soient réalisées. Ce qui importe, c’est d’avoir une trajectoire claire et structurée pour répondre aux attentes de DORA.</p>
<p> </p>
<h4 style="text-align: justify;"><strong><u>Quels sont les gains à long terme attendus avec DORA ?</u></strong></h4>
<p style="text-align: justify;"><strong>D.LACHIVER : </strong>DORA pourrait créer un cercle vertueux en renforçant la maîtrise des risques, la vision métier et la résilience opérationnelle du secteur. Elle incite les entités à aller au-delà de la conformité et à intégrer ces enjeux dans leur stratégie globale.</p>
<p style="text-align: justify;"><strong>E.BOUET : </strong>Un des points clés est la responsabilité réaffirmée des organes de direction. Leur implication, notamment par la validation régulière des risques, renforce la prise de conscience globale et les investissements nécessaires pour améliorer la résilience.</p>
<p style="text-align: justify;"><strong>D.LACHIVER : </strong>Cette relation entre les équipes opérationnelles et la direction aligne les priorités stratégiques et opérationnelles, ce qui favorise une dynamique d’amélioration continue. Cela donne également plus de poids aux équipes en charge des risques IT et soutient la transformation des organisations vers une meilleure résilience numérique.</p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Pour tout besoin d’accompagnement dans votre démarche de mise en conformité DORA, vous pouvez contacter :</p>
<ul style="text-align: justify;">
<li><a href="mailto:damien.lachiver@wavestone.com">damien.lachiver@wavestone.com</a></li>
<li><a href="mailto:etienne.bouet@wavestone.com">etienne.bouet@wavestone.com</a></li>
</ul>
<p style="text-align: justify;">Vous pouvez également consulter cet article pour en savoir plus sur les défis que pose DORA à l’approche de son entrée en application : <a href="https://www.linkedin.com/pulse/dora-%C3%A0-moins-de-2-mois-l%C3%A9ch%C3%A9ance-quels-d%C3%A9fis-restent-pour-pierre-uj2de/?trackingId=YrE0u8RjT2moIeoIK8qy1A%3D%3D"><strong><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f50e.png" alt="🔎" class="wp-smiley" style="height: 1em; max-height: 1em;" /> DORA : À moins de 2 mois de l’échéance, quels défis restent à relever pour les entités financières ?</strong></a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/01/dora-les-enjeux-de-la-resilience-numerique-du-secteur-financier-a-lhorizon-2025/">DORA – Les enjeux de la résilience numérique du secteur financier à l’horizon 2025</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2025/01/dora-les-enjeux-de-la-resilience-numerique-du-secteur-financier-a-lhorizon-2025/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>[INTERVIEW] Résilience opérationnelle, savoir rebondir après une cyberattaque</title>
		<link>https://www.riskinsight-wavestone.com/2023/04/interview-resilience-operationnelle-savoir-rebondir-apres-une-cyberattaque/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/04/interview-resilience-operationnelle-savoir-rebondir-apres-une-cyberattaque/#respond</comments>
		
		<dc:creator><![CDATA[Roxane Bohin]]></dc:creator>
		<pubDate>Thu, 13 Apr 2023 15:03:20 +0000</pubDate>
				<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Interview]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[DORA]]></category>
		<category><![CDATA[OpRes]]></category>
		<category><![CDATA[résilience opérationnelle]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=20314</guid>

					<description><![CDATA[<p>Hello Roxane ! Pour commencer, peux-tu nous résumer l’Operational Resilience Maturity Assessment Framework en une phrase ? L’Operational Resilience Maturity Assessment Framework est un outil qui permet de mesurer la résilience opérationnelle d’une organisation. Qu’est-ce que c’est la résilience opérationnelle ? La résilience...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/04/interview-resilience-operationnelle-savoir-rebondir-apres-une-cyberattaque/">[INTERVIEW] Résilience opérationnelle, savoir rebondir après une cyberattaque</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h4 style="text-align: justify;"><span style="color: #800080;"><strong>Hello Roxane ! Pour commencer, peux-tu nous résumer <em>l’Operational Resilience Maturity Assessment Framework</em> en une phrase ?</strong></span></h4>
<p style="text-align: justify;">L’<em>Operational Resilience Maturity Assessment Framework</em> est un outil qui permet de mesurer la résilience opérationnelle d’une organisation.</p>
<h4 style="text-align: justify;"><span style="color: #800080;"><strong>Qu’est-ce que c’est la résilience opérationnelle ?</strong></span></h4>
<p style="text-align: justify;">La résilience opérationnelle est une discipline encore jeune et de plus en plus inévitable pour les organisations, notamment pour le secteur financier. On peut citer le Royaume Uni qui est pionnier sur le sujet, avec l’entrée en vigueur d’un <em>Operational Resilience Framework</em> en mars 2022, imposé par la Bank of England, la Prudential Regulation Authority (PRA) et la Financial Conduct Authority (FCA) et l’Union Européenne, qui suit, avec la réglementation Digital Operational Resilience Act (DORA). Les autorités sont en effet parties du principe que de nombreux événements pouvaient perturber les activités des banques (et plus largement des organisations).</p>
<p style="text-align: justify;">La résilience opérationnelle prend donc en compte différentes sources de menaces : menaces venant d’un tiers (un partenaire, un fournisseur ou un prestataire), pandémie, panne d’électricité, incendie pour ne citer qu’eux. D’un point de vue organisationnel, la résilience est très souvent un programme piloté par un <em>Head of OpRes</em>, la DSI ou la division risques, et moins souvent par un RSSI.</p>
<h4 style="text-align: justify;"><span style="color: #800080;"><strong>Pourquoi avoir créé <em>l’Operational Resilience Maturity Assessment Framework </em>accélérateur ? Quel problème cela résout chez les clients ?</strong></span></h4>
<p style="text-align: justify;">Sous la pression des régulateurs, nos clients ont dû mesurer leur niveau de résilience. <strong>La compliance est un bon point de départ mais elle ne va pas assez loin !</strong> L’idée de notre <em>Operational Resilience Maturity Assessment Framework,</em> c’est d’avoir un outil qui englobe à la fois ces nouvelles directives et aussi les meilleures pratiques observées sur le terrain. L’outil est utile car il :</p>
<ul style="text-align: justify;">
<li>Permet de mesurer la maturité d’une organisation sur les méthodologies et processus en place pour appréhender la résilience opérationnelle</li>
<li>Rend compte des capacités réelles de résilience à un instant T, en analysant les outils et les capacités en place</li>
<li>Facilite la formalisation d’un plan de réduction des risques et de pilotage</li>
<li>Intègre toute l’expérience terrain de Wavestone en matière de résilience de tous nos bureaux ! Outre-Manche notamment, plus avancé que les pays de l’Union européenne, on travaille sur des missions de résilience depuis plus de 3 ans.</li>
</ul>
<p style="text-align: justify;">Concrètement, l’<em>Operational Resilience Maturity Assessment Framework</em> centralise dans un Excel l’ensemble des dimensions à prendre en compte pour être résilient et monter en maturité. En tout, on a identifié <strong>90 questions, classées en 12 grands sujets</strong> que couvrent la résilience.  Le questionnaire peut être déroulé comme tel afin d’évaluer la résilience opérationnelle d’un client. Mais il peut aussi être utilisé comme trame pour construire son propre département de résilience et comme un vecteur d’identification de projets, sans pour autant procéder à une évaluation. Comme base pour une évaluation sur-mesure et conforme aux standards du client.</p>
<p style="text-align: justify;">Aussi, à mesure que le paysage réglementaire se développe, les entreprises doivent pouvoir mettre en place ou renforcer leurs forces de veille pour rester en avance sur les régulateurs et la concurrence. Par conséquent, en complément de notre outil d’évaluation de la maturité de résilience, nous avons développé le « Radar réglementaire de la résilience opérationnelle » qui cartographie les réglementations à travers le monde selon les mêmes thèmes. Mis à jour tous les trimestres, il offre une vue d&rsquo;ensemble des évolutions réglementaires sur la résilience opérationnelle et permet à l&rsquo;utilisateur de les comparer par géographie et par sujet.</p>
<h4 style="text-align: justify;"><span style="color: #800080;"><strong>Peux-tu nous parler de la dernière fois que tu l’as utilisé (exemple concret) ?</strong></span></h4>
<p style="text-align: justify;">En fait, <strong>l’élément déclencheur de la création de notre outil a été la réalisation d’une mission</strong> pour un grand acteur du secteur bancaire ! Pendant cette première mission, on a pu définir quatre niveaux de résilience : 1 : « insuffisant », 2 : « compliant », 3 : « bon niveau » et 4 : « leader ».</p>
<p style="text-align: justify;">Récemment on a décroché une deuxième mission qui nous permet de peaufiner les questions, pour qu’elles soient plus précises et exhaustives. On a également retravaillé notre liste de preuves qui sert à justifier un positionnement sur tel ou tel niveau de maturité et on a ajouté un 5<sup>e</sup> niveau, « le pionner ».</p>
<p style="text-align: justify;"><strong>Pour l’instant le benchmark de la maturité en matière de résilience se concentre sur les banques qui est un secteur plus mature compte tenu de leurs contraintes réglementaires et de la sensibilité des données qu’il traite. Pour une organisation d’un autre secteur, il faudra adapter les niveaux pour s’aligner sur la maturité globale du marché.</strong></p>
<h4 style="text-align: justify;"><span style="color: #800080;"><strong>Un mot pour la fin ? </strong></span></h4>
<p style="text-align: justify;">On pense qu’on pourra aller encore plus loin dans l’évaluation de la résilience dans quelques années. Plus on aura de retour du terrain, plus on pourra être précis dans les conditions requises pour atteindre un niveau. Par exemple, un acteur sera jugé mature s’il a la capacité de reconstruire son AD en 3h. Comme sur le CyberBenchmark. La prochaine étape serait donc de définir des indicateurs quantitatifs et/ou qualitatifs… Et la seule manière d’y arriver c’est de continuer à confronter le framework à la réalité !</p>
<p style="text-align: justify;">Si tout est améliorable, on est super fières de cet outil qui a été co-construit avec nos clients et nos experts et qui a déjà fait ses preuves.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/04/interview-resilience-operationnelle-savoir-rebondir-apres-une-cyberattaque/">[INTERVIEW] Résilience opérationnelle, savoir rebondir après une cyberattaque</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/04/interview-resilience-operationnelle-savoir-rebondir-apres-une-cyberattaque/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>DORA : challenges et opportunités</title>
		<link>https://www.riskinsight-wavestone.com/2023/02/dora-challenges-et-opportunites/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/02/dora-challenges-et-opportunites/#respond</comments>
		
		<dc:creator><![CDATA[Damien Lachiver]]></dc:creator>
		<pubDate>Mon, 27 Feb 2023 11:00:00 +0000</pubDate>
				<category><![CDATA[Challenges]]></category>
		<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[compliance]]></category>
		<category><![CDATA[Digital Operational Resilience Act]]></category>
		<category><![CDATA[DORA]]></category>
		<category><![CDATA[résilience opérationnelle]]></category>
		<category><![CDATA[secteur financier]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=19833</guid>

					<description><![CDATA[<p>DORA, en résumé L&#8217;Union Européenne a publié le règlement « Digital Operational Resilience Act », ou « DORA », le 27 décembre 2022, qui est entré en vigueur le 16 janvier 2023. Il fixe de nouvelles règles pour les entités financières et leurs...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/02/dora-challenges-et-opportunites/">DORA : challenges et opportunités</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h3 style="text-align: justify;"><strong><u>DORA, en résumé</u></strong></h3>
<p style="text-align: justify;">L&rsquo;Union Européenne a publié le règlement « Digital Operational Resilience Act », ou « DORA », le 27 décembre 2022, qui est entré en vigueur le 16 janvier 2023. Il fixe de nouvelles règles pour les entités financières et leurs prestataires de services TIC en termes de résilience des TIC. <br />La conformité au texte sera obligatoire à partir du 17 janvier 2025.</p>
<p style="text-align: justify;">DORA vise à simplifier et à améliorer la résilience des organisations des services financiers en établissant un cadre réglementaire et un cadre de supervision robustes. Comme nous l&rsquo;avons déjà expliqué en détails dans notre article « <a href="https://www.riskinsight-wavestone.com/2021/01/decryptage-de-dora-quest-ce-que-cela-signifie-pour-la-resilience-des-organisations-financieres/">Décryptage de DORA : qu’est-ce que cela signifie pour la résilience des organisations financières ?</a> », la réglementation introduit des exigences à travers cinq piliers :</p>
<ul style="text-align: justify;">
<li>Gestion du risque lié aux TIC</li>
<li>Gestion, classification et notification des incidents liés aux TIC</li>
<li>Tests de résilience opérationnelle numérique</li>
<li>Gestion des risques liés aux prestataires tiers de services TIC</li>
<li>Dispositifs de partage d’informations (facultatif)</li>
</ul>
<p style="text-align: center;"><img fetchpriority="high" decoding="async" class="aligncenter wp-image-19884" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR.png" alt="" width="500" height="490" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR.png 723w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR-195x191.png 195w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR-40x39.png 40w" sizes="(max-width: 500px) 100vw, 500px" /><u style="font-size: revert; color: initial;">Principaux sujets et articles DORA s&rsquo;appliquant aux entités financières</u><u style="font-size: revert; color: initial;">(références des articles entre parenthèses)</u></p>
<p style="text-align: justify;">En analysant le contenu du règlement et en tenant compte de la maturité actuelle du secteur financier, la complexité diffère largement en fonction du sujet abordé. Dans la mesure où l’adoption de framework de gestion des risques TIC constitue déjà une bonne pratique largement répandue dans le secteur financier, l&rsquo;effort portera principalement sur une mise en cohérence de l’existant au sein de l&rsquo;organisation. De même, les processus et outils de gestion des incidents liés aux TIC ont déjà eu à intégrer des contraintes réglementaires de classification et de notification. Par conséquent, l&rsquo;intégration des exigences de DORA ne devrait pas présenter de difficultés majeures.</p>
<p style="text-align: justify;">Néanmoins, le respect des exigences de mise en conformité aura toujours ses défis&#8230; et ses opportunités !</p>
<h3 style="text-align: justify;"><strong><u>Un règlement ambitieux qui pointe des fragilités connues</u></strong></h3>
<p style="text-align: justify;">Pour de nombreuses organisations, le premier défi consistera à <span style="color: #800080;"><strong>embarquer le top management dans l&rsquo;initiative</strong></span>. Comme DORA les désigne comme responsables du suivi, de l&rsquo;approbation, de la révision et de fixer le cap en termes de résilience opérationnelle, leur implication est essentielle à la réussite d&rsquo;un éventuel programme. Les embarquer dès les prémices permettra de gagner un temps précieux dans l&rsquo;identification et la validation des fonctions critiques, de prioriser les principaux scénarios de menace et de donner le rythme sur le sujet. En contrepartie, cela demandera aux équipes en charge de réfléchir soigneusement aux indicateurs de performance (KPI) et aux indicateurs de risque (KRI) appropriés et compréhensibles qui permettront de rendre compte du niveau de résilience opérationnelle de l&rsquo;organisation. Autant que possible, donnez-leur rapidement un aperçu du contenu de la réglementation et de leur rôle dans ce cadre !</p>
<p style="text-align: justify;">Le deuxième défi sera de<span style="color: #800080;"> <strong>passer un cap en termes de gestion des risques liés aux tiers</strong></span>. Les grandes organisations ont souvent des centaines, voire des milliers de parties prenantes, ce qui implique un tri fastidieux pour se concentrer sur les plus critiques. La gestion du risque de résilience opérationnelle des tiers repose aujourd&rsquo;hui principalement sur l&rsquo;intégration d&rsquo;étapes dans les processus d&rsquo;achat et, finalement, sur l&rsquo;inclusion de clauses spécifiques dans les contrats. DORA demande beaucoup plus sur le sujet, la responsabilité incombant aux services financiers de s&rsquo;assurer de la conformité des tiers à ces exigences. Elle exige également de travailler sur des stratégies de sortie potentielles et des tests conjoints. Cette ambition pourrait impacter la manière même de travailler avec ses fournisseurs à l&rsquo;avenir et devrait être anticipée par les tiers concernés qui vont devoir être en mesure de fournir des preuves de leur bonne gestion du risque de résilience opérationnelle.</p>
<p style="text-align: justify;">Enfin, <span style="color: #800080;"><strong>les tests sont un point crucial et un challenge</strong></span> au sein de DORA. Les organisations devront structurer et tester régulièrement leur résilience pour évaluer en permanence leurs risques et la pertinence de leur stratégie de résilience. Cela nécessite d&rsquo;acquérir une vision stratégique du sujet qui préexiste rarement dans la mesure où les tests sont souvent gérés en silos (tests de vulnérabilité, tests de pénétration, tests de continuité d&rsquo;activité&#8230;). L’approche adoptée devra également garantir la bonne couverture des fonctions critiques de l’organisation au fil des ans. Les organisations devront par ailleurs mener des tests de pénétration fondés sur la menace et effectués sur des systèmes en environnement de production en direct au moins tous les trois ans, en incluant éventuellement des prestataires de services TIC.</p>
<p style="text-align: justify;">Relever ces défis ne sera pas de tout repos. C’est pourquoi il est essentiel d’enclencher les travaux dès maintenant, car ils exigeront de véritables changements pour les organisations concernées. De toute évidence, une analyse d’écarts aux exigences réglementaires détaillée est un bon point de départ.</p>
<h3 style="text-align: justify;"><strong><u>La résilience d&rsquo;abord, la conformité ensuite ?</u></strong></h3>
<p style="text-align: justify;">Il est clair qu&rsquo;une réglementation telle que la DORA offre des opportunités à ceux qui tenteront de voir au-delà des contraintes de conformité.</p>
<p style="text-align: justify;"><span class="TextRun Highlight SCXW11872123 BCX0" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider" data-ccp-charstyle-defn="{&quot;ObjectId&quot;:&quot;16be60d5-1f9f-426b-a91f-8257aa73fac2|126&quot;,&quot;ClassId&quot;:1073872969,&quot;Properties&quot;:[469775450,&quot;ui-provider&quot;,201340122,&quot;1&quot;,134233614,&quot;true&quot;,469778129,&quot;ui-provider&quot;,335572020,&quot;1&quot;,469778324,&quot;Default Paragraph Font&quot;]}">En premier lieu</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider">, le règlement introduit une approche holistique de la gestion des risques liés aux TIC qui pourrait apporter plus de cohérence au sein des organisations. </span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider">Cela</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider"> pourrait constituer une première étape dans la mise en place d&rsquo;un cadre unifié de gestion des risques liés aux TIC, permettant une meilleure évaluation des risques et simplifiant le </span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider">reporting</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider"> à la direction générale. </span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider">Cela</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider"> pourrait également lancer l&rsquo;idée d&rsquo;une gouvernance converg</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider">ée</span><span class="NormalTextRun SCXW11872123 BCX0" data-ccp-charstyle="ui-provider"> sur la gestion des risques liés aux TIC regroupant la cybersécurité, la continuité des activités et la continuité des services informatiques.</span></span><span class="EOP SCXW11872123 BCX0" data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;">Ensuite et surtout, c&rsquo;est une occasion unique de travailler sur votre niveau réel de résilience en vous posant des questions complexes. Si vous deviez faire face à une situation demain où vous êtes dépourvu de votre SI, votre organisation survivrait-elle ? Vos capacités existantes couvriraient-elles pleinement les besoins qu&rsquo;une telle situation demande ? Et êtes-vous sûr que votre solution de résilience fonctionnera le jour J ?</p>
<p> </p>
<p style="text-align: justify;"> </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/02/dora-challenges-et-opportunites/">DORA : challenges et opportunités</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/02/dora-challenges-et-opportunites/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Décryptage de DORA : qu&#8217;est-ce que cela signifie pour la résilience des organisations financières ?</title>
		<link>https://www.riskinsight-wavestone.com/2021/01/decryptage-de-dora-quest-ce-que-cela-signifie-pour-la-resilience-des-organisations-financieres/</link>
		
		<dc:creator><![CDATA[m@THIEU]]></dc:creator>
		<pubDate>Wed, 13 Jan 2021 08:00:08 +0000</pubDate>
				<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[résilience opérationnelle]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14951</guid>

					<description><![CDATA[<p>Avec la publication de la loi sur la résilience opérationnelle du numérique (DORA), l&#8217;Union européenne prend une position ferme pour renforcer la résilience du secteur financier aux incidents majeurs liés aux TIC. Avec des exigences normatives pour les entités financières...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/01/decryptage-de-dora-quest-ce-que-cela-signifie-pour-la-resilience-des-organisations-financieres/">Décryptage de DORA : qu&rsquo;est-ce que cela signifie pour la résilience des organisations financières ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Avec la publication de la loi sur la résilience opérationnelle du numérique (DORA), l&rsquo;Union européenne prend une position ferme pour renforcer la résilience du secteur financier aux incidents majeurs liés aux TIC. Avec des exigences normatives pour les entités financières et les fournisseurs de services TIC critiques, et un calendrier de mise en conformité très serré (estimé à la fin de 2022), les organisations doivent commencer à planifier dès maintenant.</p>
<h2 style="text-align: justify;">Pourquoi le Digital Operational Resilience Act (DORA) ?</h2>
<p>DORA fait partie d&rsquo;un « paquet financier numérique » à l&rsquo;échelle de l&rsquo;UE, qui vise à garantir que le secteur financier puisse tirer parti des possibilités offertes par la technologie et l&rsquo;innovation tout en atténuant les nouveaux risques associés. Ce paquet comprend une réglementation sur les actifs de cryptage, la technologie de la chaîne de blocage et la résilience opérationnelle numérique.</p>
<p>Avec la loi sur la résilience opérationnelle numérique, l&rsquo;UE vise à s&rsquo;assurer que les organismes financiers atténuent les risques découlant de la dépendance croissante à l&rsquo;égard des systèmes TIC et des tiers pour les opérations critiques. Les organisations doivent pouvoir « résister, réagir et se remettre » des conséquences des incidents liés aux TIC, afin de continuer à assurer des fonctions essentielles et importantes et de minimiser les perturbations pour les clients et le système financier. Cela implique d&rsquo;établir des mesures et des contrôles solides sur les systèmes, les outils et les tiers, de mettre en place les bons plans de continuité et de tester leur efficacité.</p>
<p>Cette réglementation mondiale de grande envergure vient rationaliser un paysage réglementaire de plus en plus fragmenté sur le sujet, avec un certain nombre d&rsquo;initiatives réglementaires locales dans les États membres et des lignes directrices de l&rsquo;UE de moindre envergure sur des sujets connexes (par exemple, les exigences en matière de tests, la gestion des dépendances des TIC à l&rsquo;égard de tiers, la résilience cybernétique). La mise en place d&rsquo;un cadre réglementaire mondial garantira l&rsquo;absence de chevauchements ou de lacunes dans la réglementation et maintiendra de bonnes conditions de concurrence dans le marché unique.</p>
<p>DORA s&rsquo;inscrit également dans une <a href="https://uk.wavestone.com/en/insight/navigating-through-the-resilience-frameworks-how-to-identify-the-right-frameworks-to-use/">tendance mondiale en matière de réglementation sur la résilience du secteur financier</a>, lancée par les <a href="https://www.bankofengland.co.uk/prudential-regulation/publication/2018/building-the-uk-financial-sectors-operational-resilience-discussion-paper">documents de consultation de la Banque d&rsquo;Angleterre</a> (FCA et PRA) sur la résilience opérationnelle et les tolérances d&rsquo;impact, et suivie par les documents de principe sur la résilience opérationnelle de la <a href="https://www.bis.org/bcbs/publ/d509.htm">Banque des règlements internationaux</a> (BRI) et de la <a href="https://www.federalreserve.gov/newsevents/pressreleases/bcreg20201030a.htm">Réserve fédérale</a>.</p>
<h2 style="text-align: justify;">DORA en bref : qu&rsquo;est-ce que ça change ?</h2>
<p>Contrairement à la FCA/PRA, à la Réserve fédérale et à la BRI, la DORA se concentre uniquement sur la résilience aux incidents liés aux TIC et introduit des exigences très spécifiques et normatives. Il ne s&rsquo;agit pas seulement d&rsquo;un ensemble de lignes directrices, mais plutôt de critères, de modèles et d&rsquo;instructions qui détermineront la manière dont les organismes financiers gèrent les risques liés aux TIC. Elle démontre que les régulateurs européens veulent être très pragmatiques sur le sujet, avec beaucoup de rapports, de communications et d&rsquo;évaluations qui doivent être fréquents, grâce à la normalisation des systèmes d&rsquo;information et des rapports.</p>
<p>La DORA introduit des exigences qui s&rsquo;articulent autour de cinq piliers :</p>
<ul style="text-align: justify;">
<li data-leveltext="⁄" data-font="Tahoma" data-listid="7" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1">Gestion des risques liés aux TIC</li>
<li data-leveltext="⁄" data-font="Tahoma" data-listid="7" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1">Rapports d&rsquo;incidents TIC</li>
<li data-leveltext="⁄" data-font="Tahoma" data-listid="7" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1">Test de résilience opérationnelle numérique</li>
<li data-leveltext="⁄" data-font="Tahoma" data-listid="7" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1">Gestion des risques liés aux TIC par des tiers</li>
<li data-leveltext="⁄" data-font="Tahoma" data-listid="7" aria-setsize="-1" data-aria-posinset="5" data-aria-level="1">Partage d&rsquo;informations et de renseignements</li>
</ul>
<figure id="post-14838 media-14838" class="align-none" style="text-align: justify;">
<figure id="post-14955 media-14955" class="align-center"><img decoding="async" class="aligncenter size-full wp-image-14955" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA.png" alt="" width="630" height="635" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA.png 630w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-189x191.png 189w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-39x39.png 39w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-32x32.png 32w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-64x64.png 64w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-96x96.png 96w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-128x128.png 128w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-70x70.png 70w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-175x175.png 175w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-130x130.png 130w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-115x115.png 115w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/Image-DORA-30x30.png 30w" sizes="(max-width: 630px) 100vw, 630px" /></figure>
</figure>
<p style="text-align: justify;">Certaines de ces exigences sont simples et s&rsquo;inspirent largement de ce qui se fait déjà dans les organisations (par exemple, le cadre de gestion des risques qui doit être élaboré est similaire aux normes industrielles comme le NIST) ; mais certaines sont également difficiles et impliqueront que les organisations doivent lancer des travaux pour se mettre en conformité. Nous avons résumé les exigences et les principaux défis à relever dès maintenant pour chacun des cinq piliers.</p>
<h3 style="text-align: justify;">1. Gestion des risques liés aux TIC</h3>
<p><strong>Pourquoi</strong> ? Veiller à ce que des mesures et des contrôles spécifiques soient mis en place pour limiter les perturbations du marché et des consommateurs causées par les incidents, et garantir la responsabilité de l&rsquo;organe de gestion en matière de gestion des risques liés aux TIC.</p>
<p><strong>Exigences clés</strong> : Les entreprises devront respecter les principes de gouvernance en matière de risques liés aux TIC, en mettant l&rsquo;accent sur la responsabilité de l&rsquo;organe de gestion. Elles devront identifier leur tolérance au risque TIC, en fonction de l&rsquo;appétit pour le risque de l&rsquo;organisation et de la tolérance aux impacts des perturbations des TIC. Ils devront également mettre en place un cadre de gestion des risques comprenant l&rsquo;identification des fonctions critiques et importantes, les risques associés et une cartographie des actifs TIC qui les sous-tendent, ainsi que des plans et des capacités spécifiques de protection, de prévention, de détection, de réponse et de récupération, des processus et des mesures d&rsquo;amélioration continue et une stratégie de communication de crise avec des rôles et des responsabilités clairs.</p>
<p><strong>Le plus grand défi</strong> : Dans le cadre des processus d&rsquo;amélioration continue, la DORA introduit une formation obligatoire sur la résilience opérationnelle numérique pour l&rsquo;organe de gestion mais aussi pour l&rsquo;ensemble du personnel, dans le cadre de son programme de formation générale.</p>
<h3 style="text-align: justify;">2. Signalement des incidents liés aux TIC</h3>
<p><strong>Pourquoi</strong> ? Harmoniser et centraliser la notification des incidents pour permettre au régulateur de réagir rapidement afin d&rsquo;éviter la propagation de l&rsquo;impact, et pour promouvoir l&rsquo;amélioration collective et la connaissance des entreprises des menaces actuelles sur le marché.</p>
<p><strong>Exigences clés</strong> : La DORA introduit une méthodologie standard de classification des incidents avec un ensemble de critères spécifiques (nombre d&rsquo;utilisateurs touchés, durée, répartition géographique, perte de données, gravité de l&rsquo;impact sur les systèmes TIC, criticité des services touchés, impact économique) avec des seuils qui doivent encore être publiés. Selon cette méthodologie, les incidents classés comme majeurs devront être signalés à l&rsquo;autorité de régulation dans le même jour ouvrable, selon un certain modèle. Un rapport de suivi sera également requis après une semaine, et après un mois. Ces rapports seront tous anonymisés, compilés et communiqués régulièrement à l&rsquo;ensemble de la communauté.</p>
<p><strong>Le plus grand défi</strong> : Les entreprises devront modifier leur méthode de classification des incidents pour se conformer aux exigences. Elles devront également mettre en place les processus et les canaux appropriés pour pouvoir informer rapidement l&rsquo;autorité de régulation en cas d&rsquo;incident majeur. En fonction de ce qui est classé comme « majeur », cela pourrait se produire fréquemment. Pour aider les organisations à se préparer, nous prévoyons que la méthodologie de classification des incidents s&rsquo;alignera sur la <a href="https://www.enisa.europa.eu/publications/reference-incident-classification-taxonomy">taxonomie de référence de l&rsquo;ENISA</a> pour la classification des incidents.</p>
<h3 style="text-align: justify;">3. Test de résilience opérationnelle numérique</h3>
<p><strong>Pourquoi</strong> ? S&rsquo;assurer que les entités financières testent l&rsquo;efficacité du cadre de gestion des risques et des mesures en place pour répondre à un large éventail de scénarios d&rsquo;incidents liés aux TIC et s&rsquo;en remettre, avec un minimum de perturbations des fonctions critiques et importantes, d&rsquo;une manière proportionnée à leur taille et à leur criticité pour le marché.</p>
<p><strong>Exigences clés</strong> : Avec la DORA, toutes les entreprises doivent mettre en place un programme complet de tests, comprenant une série d&rsquo;évaluations, de tests, de méthodologies, de pratiques et d&rsquo;outils, en mettant l&rsquo;accent sur les tests techniques. Les entreprises les plus critiques devront également organiser tous les trois ans un test de pénétration en direct à grande échelle (exercice de type « red team »), réalisé par des testeurs indépendants, couvrant les fonctions et services critiques et impliquant des tiers du secteur des TIC basés dans l&rsquo;UE. Le scénario devra être approuvé à l&rsquo;avance par l&rsquo;autorité de régulation et les entreprises recevront un certificat de conformité à l&rsquo;issue du test. Des orientations supplémentaires pour ces tests, ainsi que les critères définissant une entreprise critique, seront publiées en 2021.</p>
<p><strong>Le plus grand défi</strong> : il est probable que les entreprises critiques devront organiser ce test de pénétration fondé sur la menace d&rsquo;ici la fin de 2024 et ce type de test nécessite beaucoup de préparation. Le fait qu&rsquo;il doive impliquer des tiers critiques dans le domaine des TIC signifiera également qu&rsquo;ils devront participer à la préparation. Les entreprises qui pensent être concernées (il peut s&rsquo;agir d&rsquo;entreprises déjà concernées par la réglementation sur les NEI) doivent commencer à réfléchir au scénario dès que possible afin de permettre une validation avec le régulateur au moins deux ans avant la date limite.</p>
<h3 style="text-align: justify;">4. Gestion des risques liés aux tiers dans le domaine des TIC</h3>
<p><strong>Pourquoi</strong> ? Veiller à ce que les organismes financiers disposent d&rsquo;un niveau approprié de contrôle et de surveillance de leurs tiers TIC, en particulier ceux qui sous-tendent les fonctions critiques ; et mettre en place une surveillance spécifique des fournisseurs qui sont essentiels pour le marché dans son ensemble.</p>
<p><strong>Exigences clés</strong> : Avec ce règlement, l&rsquo;UE introduit des exigences à la fois pour les organisations financières et pour les fournisseurs de TIC critiques.</p>
<ul style="text-align: justify;">
<li data-leveltext="" data-font="Wingdings" data-listid="9" aria-setsize="-1" data-aria-posinset="0" data-aria-level="1">Les <strong>organismes financiers</strong> devront disposer d&rsquo;une stratégie et d&rsquo;une politique définies en matière de risque de tiers pour les TIC multifournisseurs, dont un membre de l&rsquo;organe de gestion sera propriétaire. Ils devront établir un registre standard d&rsquo;informations contenant la vue complète de tous leurs fournisseurs tiers de TIC, les services qu&rsquo;ils fournissent et les fonctions qu&rsquo;ils sous-tendent ; et faire rapport sur les modifications apportées à ce registre au régulateur une fois par an. Ils devront évaluer les fournisseurs de services TIC en fonction de certains critères avant de conclure un contrat (par exemple, le niveau de sécurité, le risque de concentration, les risques de sous-traitance), et ils devront prévoir une stratégie de sortie en cas de défaillance d&rsquo;un fournisseur. La DORA contient également des lignes directrices concernant le contenu des contrats et les raisons de leur résiliation, qui doit être liée à un risque ou à une preuve de non-conformité au niveau du fournisseur.</li>
<li data-leveltext="" data-font="Wingdings" data-listid="9" aria-setsize="-1" data-aria-posinset="0" data-aria-level="1">En vertu d&rsquo;un nouveau cadre de surveillance, les<strong> fournisseurs essentiels</strong> feront l&rsquo;objet d&rsquo;évaluations annuelles au regard des exigences de résilience telles que la disponibilité, la continuité, l&rsquo;intégrité des données, la sécurité physique, les processus de gestion des risques, la gouvernance, les rapports, la portabilité, les tests&#8230; Ces évaluations seront effectuées directement par le régulateur et donneront lieu à des sanctions en cas de non-conformité.</li>
</ul>
<p style="text-align: justify;"><strong>Le plus grand défi</strong> : Rassembler des informations sur tous les fournisseurs de TIC (pas seulement les plus importants), avec les services fournis et les fonctions qu&rsquo;ils sous-tendent pour le registre des informations sera une tâche très importante pour les grandes organisations financières qui dépendent généralement de milliers de petits et grands fournisseurs et de systèmes de gestion de contrats hérités qui rendent difficile l&rsquo;extraction de données.</p>
<h3 style="text-align: justify;">5. Partage d&rsquo;informations et de renseignements</h3>
<p><strong>Pourquoi</strong> ? Promouvoir l&rsquo;échange d&rsquo;informations et de renseignements sur les cybermenaces entre les organismes financiers afin de leur permettre d&rsquo;être mieux préparés.</p>
<p><strong>Exigences clés</strong> : La DORA introduit des lignes directrices sur la mise en place d&rsquo;accords de partage d&rsquo;informations entre entreprises pour les cyber-menaces, y compris des exigences de confidentialité et la nécessité d&rsquo;informer l&rsquo;autorité de régulation.</p>
<p><strong>Le plus grand défi</strong> : Nous ne voyons pas de défi particulier dans ce domaine car de nombreuses organisations ont déjà mis en place de tels accords. Ce sera l&rsquo;occasion de rendre visibles les initiatives, les réseaux ou les associations locales et d&rsquo;encourager un plus grand nombre d&rsquo;entreprises à y participer.</p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<h2 style="text-align: justify;">Que se passe-t-il ensuite ?</h2>
<p>La DORA suit actuellement le processus législatif de l&rsquo;UE et devrait prendre de 6 à 12 mois avant de devenir une loi. Quelques sujets discutables pourraient donner lieu à des débats et ralentir le processus, en particulier en ce qui concerne la gestion par des tiers : critères restrictifs pour les organisations souhaitant résilier des contrats, interdiction des tiers critiques basés en dehors de l&rsquo;UE, système de pénalités et financement du cadre de surveillance par les fournisseurs de services critiques. Certains détails doivent encore être publiés pour clarifier certaines des exigences (par exemple, les modèles, les critères et les seuils de criticité&#8230;), ce qui pourrait également susciter certains débats.</p>
<p>Une fois la DORA adoptée, les entreprises devraient disposer d&rsquo;un an pour se mettre en conformité avec la plupart des exigences (c&rsquo;est-à-dire probablement d&rsquo;ici la fin de 2022 &#8211; mais ce délai d&rsquo;un an est court et nous prévoyons qu&rsquo;il pourrait passer à 18 mois à la suite des réactions du marché) et de 3 ans pour organiser un test de pénétration à grande échelle si nécessaire (c&rsquo;est-à-dire probablement d&rsquo;ici la fin de 2024).</p>
<p style="text-align: justify;"><strong>Afin d&rsquo;être prêts, nous recommandons aux organisations de prendre les mesures suivantes en 2021 :  </strong></p>
<ul>
<li style="text-align: justify;" data-leveltext="⁄" data-font="Tahoma" data-listid="10" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><strong>Effectuer une évaluation de la maturité par rapport aux exigences de la DORA, avec une analyse des lacunes et un plan d&rsquo;atténuation connexe pour atteindre la conformité d&rsquo;ici la fin de 2022 </strong></li>
<li style="text-align: justify;" data-leveltext="⁄" data-font="Tahoma" data-listid="10" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><strong>Commencer à réfléchir à un scénario pour le test de pénétration à grande échelle, en vue de le faire valider par le régulateur d&rsquo;ici la mi-2022 </strong></li>
<li style="text-align: justify;" data-leveltext="⁄" data-font="Tahoma" data-listid="10" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><strong>Commencer à travailler sur la consolidation du registre des informations pour tous les fournisseurs tiers de TIC </strong></li>
</ul>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/01/decryptage-de-dora-quest-ce-que-cela-signifie-pour-la-resilience-des-organisations-financieres/">Décryptage de DORA : qu&rsquo;est-ce que cela signifie pour la résilience des organisations financières ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
